CVE-2025-13463: Stored Cross-Site Scripting w wtyczce Bold Page Builder dla WordPress
Luka XSS w wtyczce Bold Page Builder dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bold Page Builder dla WordPress do wersji 5.5.3 zawiera lukę typu Stored Cross-Site Scripting w komponencie Post Grid, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Umożliwia to atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub wykonania nieautoryzowanych działań w panelu WordPress, co zagraża integralności i bezpieczeństwu witryny. Operatorzy powinni traktować tę podatność jako istotne zagrożenie, szczególnie w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Bold Page Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum niezbędnego poziomu uprawnień, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie komponentu Post Grid.